Affichage des articles dont le libellé est TCP/IP. Afficher tous les articles
Affichage des articles dont le libellé est TCP/IP. Afficher tous les articles

MCP 70-299 : 8 - Planning and Configuring IPSec

Negotiating IPSec Connections :

Unfortunately, IP was not originally designed with authentication or encryption in mind. As the internet grew and TCP/IP became the network protocol of choice, this unsecured form of communication became the standard. IPSec allows computers to continue using IP, while adding authentication and encryption.
However, most computers on IP networks today do not have IPSec enabled. As a result, computers with IPSec enabled are usually configured to politely ask remote computers to use IPSec to improve the security of the connection. If the two computers determine that they both have IPSec configured, and can agree upon a set of security standards, they can begin to use IPSec. This process is known as IPSec negotiation.

Not all IPSec negotiations are successful. Often the negotiations will fail because one of the two computers is not capable of using IPSec. Alternatively, the computers might not have the same security protocols enabled, which would mean that they wouldn’t be able to agree on a set of standards. In these cases, the computers will either revert to unprotected IP communications or determine that they will not communicate at all if they cannot use IPSec.

Internet Key Exchange (IKE) is the algorithm by which the first secure Security Association, or SA (a secure channel), is negotiated. IKE is a combination of the Internet Security Association Key Management Protocol (ISAKMP) and the Oakley Key Determination protocol and performs a two-phase negotiation: Main Mode and Quick Mode.

Main Mode
The initial long form of the IKE negotiation (Main Mode or Phase 1) performs the authentication and generates the master key material to establish an ISAKMP SA between machines. The result is referred to as an ISAKMP SA or an IKE SA. After the ISAKMP SA is established, it will remain in place for the period of time defined on the host computers—by default, it will last for 8 hours on computers running Windows. If data is actively being transferred at the end of the 8 hours, the Main Mode security association (SA) will be renegotiated automatically.
Main Mode negotiation occurs in three parts:
1. Negotiation of protection suites
2. Diffie-Hellman exchange
3. Authentication

Quick Mode
Quick Mode (also known as Phase 2) IKE negotiation establishes a secure channel between two computers to protect data. Because this phase involves the establishment of SAs that are negotiated on behalf of the IPSec service, the SAs created during Quick Mode are called the IPSec SAs. Two SAs are established, each with its own Security Parameter Index (SPI) label. One IPSec SA is used for inbound traffic, and the other is used for outbound traffic. During Quick Mode, keying material is refreshed or, if necessary, new keys are generated. A protection suite that protects specific IP traffic is also selected.
IPSec hosts will perform IKE Quick Mode negotiation on a regular basis to reduce the risk of an attacker using brute force methods to determine the keys used in the communications. Each renegotiation re-establishes two new IPSec security associations with new keys and SPIs. By default, computers running Windows will perform Quick Mode negotiation every hour (3600 seconds) or after 100 megabytes have been transferred.
Either side of the connection can start the renegotiation process. Therefore, the site that first reaches the defined session key limit will initiate renegotiation. Lesson 3 describes how to specify session key limits.
Authentication Header and ESP :IPSec can use two protocols: Authentication Header (AH) and ESP. The protocols canbe used either separately or together. AH provides data origin authentication, dataintegrity, and anti-replay protection for the entire packet, including the IP header andthe data payload carried in the packet. Naturally, AH does not provide protection forthe fields in the IP header that are allowed to change in transit, such as the hop count.AH does not encrypt data, which means it does not provide privacy. Attackers can readthe contents of packets if they can intercept them, but the packets cannot be modified.ESP is more commonly used than AH because it provides data origin authentication,data integrity, anti-replay protection, and the option of privacy. While AH and ESP canbe used together, you will use ESP alone in most circumstances. You should chooseAH over ESP only when the data and header in the packet need to be protected frommodification and authentication but not encrypted. You might do this if you have anintrusion detection system, firewall, or quality of service (QoS) router that needs toinspect the contents of the packet. Otherwise, take advantage of the privacy providedby encryption, and use ESP. If IPSec traffic must traverse a NAT server, you must useESP, because ESP is the only IPSec protocol that supports NAT-T.

IPSec in Windows :

IPSec is natively available and can be used to protect network communications for Windows 2000, Windows XP Professional, and Windows Server 2003. Additionally, a legacy client is available for Microsoft Windows NT 4.0, Windows 98, and Windows Millennium Edition (ME). You can download the legacy client from
http://www.microsoft.com /windows2000/server/evaluation/news/bulletins/l2tpclient.asp.

Module 2 ( 70-291) : Allocation de l'adressage IP à l'aide du protocole DHCP

Définition :

Le protocole DHCP est une norme IP permettant de simplifier la gestion de la configuration IP hôte. La norme DHCP permet d'utiliser les serveurs DHCP pour gérer l'allocation dynamique des adresses IP et des autres données de configuration IP pour les clients DHCP de votre réseau.

Pourquoi utiliser le protocole DHCP ?

Pour les réseaux basés sur le protocole TCP/IP, le protocole DHCP simplifie et réduit le travail administratif impliqué dans la reconfiguration des ordinateurs.

Pour comprendre en quoi le protocole DHCP simplifie la configuration du protocole TCP/IP sur des ordinateurs clients, il est utile de comparer les configurations manuelle et automatique du protocole TCP/IP, la configuration automatique utilisant le protocole DHCP.
Configuration manuelle du protocole TCP/IP :

Lorsque vous configurez les données de configuration IP pour chaque hôte en entrant manuellement les informations, telles que l'adresse IP, le masque de sous-réseau ou la passerelle par défaut, vous pouvez faire des erreurs typographiques. Ces erreurs peuvent créer des problèmes de communication ou des incidents liés aux adresses IP dupliquées. De plus, il en résulte des tâches administratives supplémentaires sur les réseaux où les ordinateurs sont souvent déplacés d'un sous-réseau à l'autre. De même, lorsque vous devez modifier une valeur IP pour plusieurs clients, il vous faut mettre à jour la configuration IP de chaque client.
Procédure 1 :

Pour ajouter un service Serveur DHCP, procédez comme suit :
1. Connectez-vous à l'aide d'un compte d'utilisateur non-administratif.
2. Cliquez sur Démarrer, puis sur Panneau de configuration.
3. Dans le Panneau de configuration, ouvrez Outils d'administration, cliquez avec le bouton droit sur Gérer votre serveur, puis sélectionnez Exécuter en tant que.
4. Dans la boîte de dialogue Exécuter en tant que, sélectionnez L'utilisateur suivant, entrez un compte d'utilisateur et un mot de passe ayant les autorisations adéquates pour exécuter la tâche, puis cliquez sur OK.
5. Dans la fenêtre Gérer votre serveur, cliquez sur Ajouter ou supprimer un rôle.
6. Dans la page Étapes préliminaires, cliquez sur Suivant.
7. Dans l'Assistant Configurer votre serveur, sélectionnez Serveur DHCP, puis cliquez sur Suivant.
8. Dans la page Aperçu des sélections, cliquez sur Suivant.
9. Dans l'Assistant Nouvelle étendue, cliquez sur Annuler pour interrompre la création d'une étendue à ce stade.
10. Dans l'Assistant Configurer votre serveur, cliquez sur Terminer.

Procédure 2 : configuration des étendues DHCP :
Pour configurer une étendue DHCP, procédez comme suit :
1. Ouvrez la console DHCP.
2. Dans l'arborescence de la console, cliquez sur le serveur DHCP concerné.
3. Dans le menu Action, cliquez sur Nouvelle étendue.
4. Dans l'Assistant Nouvelle étendue, cliquez sur Suivant.
5. Dans la page Nom de l'étendue, configurez les options Nom et Description.
6. Dans la page Plage d'adresses IP, configurez les options Adresse IP de début, Adresse IP de fin et Masque de sous-réseau.
7. Dans la page Ajout d'exclusions, configurez les options Adresse IP de début et Adresse IP de fin, le cas échéant. S'il n'existe qu'une seule exclusion d'adresse IP, configurez cette adresse IP comme l'adresse IP de début.
8. Dans la page Durée du bail, configurez les options Jours, Heures et Minutes.
9. Dans la page Configuration des paramètres DHCP, sélectionnez Non, je configurerai ces options ultérieurement.
10. Dans la page Fin de l'Assistant Nouvelle étendue, cliquez sur Terminer.
Procédure de configuration d'une réservation DHCP :

Pour configurer une réservation DHCP, procédez comme suit :
1. Ouvrez la console DHCP.
2. Dans l'arborescence de la console, cliquez sur Réservations.
3. Dans le menu Action, cliquez sur Nouvelle réservation.
4. Dans la boîte de dialogue Nouvelle réservation, renseignez les champs suivants :
a. Nom de réservation
b. Adresse IP
c. Adresse MAC (sans trait d'union)
d. Description
5. Sous Types pris en charge, sélectionnez l'une des options suivantes :
a. Les deux
b. DHCP seulement
c. BOOTP seulement
6. Dans la boîte de dialogue Nouvelles réservations, cliquez sur Ajouter, puis sur Fermer.
Procédure 3 : vérification d'une réservation DHCP :
Pour vérifier la réservation DHCP, procédez comme suit :
1. Sur l'ordinateur client, à l'invite de commandes, libérez l'adresse IP du clienà l'aide de la commande ipconfig /release.
2. Sur l'ordinateur serveur, dans la console DHCP, sous Baux d'adresse, vérifiez que la réservation s'affiche comme étant désactivée.
3. Sur l'ordinateur client, à l'invite de commandes, renouvelez l'adresse IP du client à l'aide de la commande ipconfig /renew.
4. Sur l'ordinateur serveur, dans la console DHCP, sous Baux d'adresse, vérifiez que la réservation s'affiche comme étant activée.

Procédure 4 : configuration des options de serveur DHCP :
Pour configurer une option de serveur DHCP, procédez comme suit :
1. Ouvrez la console DHCP.
2. Dans l'arborescence de la console, sous le nom du serveur, cliquez sur Options de serveur.
3. Dans le menu Action, cliquez sur Configurer les options.
4. Dans la boîte de dialogue Options Serveur, sélectionnez l'option à configurer dans la liste des Options disponibles.
5. Sous Entrée de données, entrez les informations requises pour configurcette option.
6. Dans la boîte de dialogue Options Serveur, cliquez sur OK.
Comment fonctionne un agent de relais DHCP :

Les procédures suivantes décrivent le fonctionnement d'un agent de
relais DHCP :

1. Le client DHCP diffuse un paquet DHCPDISCOVER.
2. L'agent de relais DHCP sur le sous-réseau du client envoie le message DHCPDISCOVER au serveur DHCP à l'aide de la monodiffusion.
3. Le serveur DHCP utilise la monodiffusion pour envoyer un message DHCPOFFER à l'agent de relais DHCP.
4. L'agent de relais DHCP diffuse le paquet DHCPOFFER au sous-réseau du client DHCP.
5. Le client DHCP diffuse un paquet DHCPREQUEST.
6. L'agent de relais DHCP sur le sous-réseau du client envoie le message DHCPREQUEST au serveur DHCP à l'aide de la monodiffusion.
7. Le serveur DHCP utilise la monodiffusion pour envoyer un message DHCPACK à l'agent de relais DHCP.
8. L'agent de relais DHCP diffuse le paquet DHCPACK au sous-réseau du client DHCP.
Procédure 4 : ajout d'un agent de relais DHCP :
Pour ajouter un agent de relais DHCP, procédez comme suit :
1. Ouvrez la console Routage et accès distant.
2. Cliquez avec le bouton droit sur le serveur, puis cliquez sur Configurer et activer le routage et l'accès distant.
3. Dans la page Bienvenue !, cliquez sur Suivant.
4. Dans la page Configuration, sélectionnez Configuration personnalisée, puis cliquez sur Suivant.
5. Dans la page Configuration personnalisée, sélectionnez Routage réseau, puis cliquez sur Suivant.
6. Dans la page Fin de l'Assistant Installation du serveur du routage et d'accès distant, cliquez sur Terminer.
7. Dans la boîte de dialogue d'avertissement Routage et accès distant, cliquez sur Oui pour démarrer le service.
8. Dans la page Ce serveur est maintenant un serveur d'accès distant et de réseau VPN, cliquez sur Terminer.
9. Dans l'arborescence de la console, développez successivement le serveur et Routage IP, puis sélectionnez Général.
10. Cliquez avec le bouton droit sur Général, puis cliquez sur Nouveau protocole de routage.
11. Dans la boîte de dialogue Nouveau protocole de routage, cliquez sur Agent de relais DHCP, puis sur OK.

Pratique MCP 3 : 70-291 Configuration du routage à l'aide du service Routage et accès distant

Introduction :

Les routeurs constituent un système intermédiaire au niveau de la couche réseau qui permet de connecter des réseaux grâce à un protocole de couche réseau commun. Les systèmes intermédiaires sont des périphériques réseau capables d'acheminer des paquets entre différents segments d'un réseau.

Rôle des routeurs :

Les routeurs vous permettent de faire évoluer votre réseau et d'en préserver la bande passante en segmentant le trafic. Par exemple, les ordinateurs de test d'une organisation peuvent se trouver sur un segment du réseau et les ordinateurs de production sur un autre segment. Un routeur permet de connecter ces deux segments distincts.


Procédure : Activation et configuration du service Routage et accès distant :

Pour activer et configurer le service Routage et accès distant :

1. Ouvrez une session en utilisant un compte d'utilisateur ne disposant pas de droits d'administration. 2. Cliquez sur Démarrer, puis sur Panneau de configuration.

3. Dans le Panneau de configuration, ouvrez Outils d'administration, cliquez avec le bouton droit sur Gérer votre serveur, puis sélectionnez Exécuter en tant que.

4. Dans la boîte de dialogue Exécuter en tant que, sélectionnez L'utilisateur suivant, entrez un compte d'utilisateur, avec le mot de passe approprié, qui a l'autorisation d'effectuer la tâche, puis cliquez sur OK.

5. Dans l'outil Gérer votre serveur, cliquez sur Ajouter ou supprimer un rôle.

6. Dans la page Étapes préliminaires, cliquez sur Suivant.

7. Dans la page Rôle du serveur, sélectionnez Serveur VPN / Accès distant, puis cliquez sur Suivant.

8. Dans la page Aperçu des sélections, cliquez sur Suivant.

9. Dans la page Bienvenue !, cliquez sur Suivant.

10. Dans la page Configuration, sélectionnez Configuration personnalisée, puis cliquez sur Suivant.

11. Dans la page Configuration personnalisée, sélectionnez l'option Routage réseau, puis cliquez sur Suivant.

12. Dans la page Fin de l'Assistant Installation du serveur du routage et d'accès distant, cliquez sur Terminer.

13. Dans la boîte de dialogue d'avertissement Routage et accès distant, cliquez sur Oui pour démarrer le service.

14. Dans la page Ce serveur est maintenant un serveur d'accès distant et de réseau VPN, cliquez sur Terminer.

Procédure 2 :

Pour configurer des filtres de paquets :

1. Dans l'arborescence de la console Routage et accès distant, développez successivement Nom_Ordinateur, Routage IP, puis cliquez sur Général.
2. Dans le volet d'informations, cliquez avec le bouton droit sur l'interface à laquelle vous souhaitez ajouter un filtre, puis cliquez sur Propriétés.
3. Sous l'onglet Général, cliquez sur Filtres d'entrée ou Filtres de sortie, puis cliquez sur Nouveau.
4. Dans la boîte de dialogue Ajouter le filtre IP, identifiez le réseau source en configurant les paramètres suivants :
a. Adresse IP : tapez l'ID réseau de l'adresse IP source ou une adresse IP source.
b. Masque de sous-réseau : tapez le masque de sous-réseau correspondant à l'ID du réseau source ou tapez 255.255.255.255 comme adresse IP source.

5. Dans la boîte de dialogue Ajouter le filtre IP, identifiez le réseau de destination en configurant les paramètres suivants :

a. Adresse IP : tapez l'ID réseau de l'adresse IP de destination ou une adresse IP de destination.

b. Masque de sous-réseau : tapez le masque de sous-réseau correspondant à l'ID du réseau de destination ou tapez 255.255.255.255 comme adresse IP de destination.

6. Dans la boîte de dialogue Ajouter le filtre IP, sélectionnez le protocole approprié.
a. TCP : sélectionnez cette option pour spécifier un port TCP source et un port TCP de destination.
b. TCP (établi) : sélectionnez cette option uniquement pour intégrer les paquets TCP qui font partie d'une connexion TCP précédemment établie.
c. UDP : sélectionnez cette option pour spécifier un port UDP source et un port UDP de destination.

d. ICMP : sélectionnez cette option pour spécifier un code ICMP et un type ICMP.

e. N'importe lequel : sélectionnez cette option pour que toute valeur de protocole IP soit applicable quelle qu'elle soit.
f. Autre : sélectionnez cette option pour spécifier tout protocole IP quel qu'il soit.

7. Dans la boîte de dialogue Ajouter le filtre IP, cliquez sur OK.

8. Dans la boîte de dialogue Filtres, sélectionnez l'une des actions de filtrage appropriées suivantes, puis cliquez sur OK.
a. Recevoir tous les paquets sauf ceux qui répondent aux critères suivants
b. Rejeter tous les paquets à l'exception de ceux qui répondent aux critères suivants

Préparation MCP 70-270 : Implémentation de Windows XP Professionnel

1. Planification de l'installation de Microsoft Windows XP Professionnel :

Vérification de la configuration système :


configuration XP pro
Identification des options de partitionnement :

Il est possible de créer à partir d'un seul disque dur, des partitions qui se présenterons comme des disques durs à part entière. Comme précisé plus haut, il est impératif de prévoir au moins 1,5 Go pour l'installation de Windows XP Professionnel. En fonction de l'état du disque hôte, et des partitions qui s'y trouvent, le menu d'installation de Windows XP Professionnel peut proposer les choix ci-dessous :
- Création d’une partition sur un disque non partitionné
- Création d’une nouvelle partition sur un disque déjà partitionné
- Installation sur une partition existante
- Suppression d’une partition


Mise à niveau vers Windows XP Professionnel :

Il est également possible de faire une mise à jour de votre version de Windows actuelle vers Windows XP. Cependant, seuls les systèmes suivants peuvent être mis à jour directement :
- Microsoft Windows 98
- Microsoft Windows Me
- Microsoft Windows NT4 SP5
- Microsoft Windows 2000 Professionnel


2. Automatisation de l’installation de Windows XP Professionnel :

Dans le cadre d'une installation de Windows XP Professionnel sur un nombre important de machines, il est préférable d'utiliser le processus d'automatisation d'installation. Cela se fait grâce à deux fichiers :
- Fichier de réponse
- Fichier UDF
Le premier fichier stocke toutes les informations qui seront communes aux installations (Domaine, options réionales, etc…) Le second fichier va lui stocker les informations spéifiques àchaque ordinateur (nom de l'ordinateur, configuration TCP/IP, etc…) Il faudra ensuite lancer l'installation en indiquant l'emplacement réeau de ces deux fichiers. Aucune intervention de la part de l'utilisateur ne sera ainsi requise pendant le processus d'installation.

Service d’installation à distance :

Le service RIS (Remote Installation Service) est un service de déploiement intégré à Active Directory permettant de déployer Windows XP Professionnel sans intervention de l'utilisateur. Ce service peut être utilisé sans pour autant savoir où se trouve l'iimage du système. Pour lancer le processus d'iinstallation, il suffit de taper F12 au démarrage des ordinateurs équipés de cartes réseaux compatibles PXE (pouvant démarrer à partir du réseau). Pour les machines n'étant pas équipées d'une carte réseau à la norme PXE, il suffit de créer une disquette de démarrage en exécutant rbfg.exe situé dans Sytem32\Reminst. Trois services doivent être présents sur le réseau en plus du service RIS pour envisager cette méthode de déploiement :
- Service DHCP (pour attribuer des adresses IP aux ordinateurs clients)
- Service DNS (pour localiser les serveurs)
- Serveur exécutant Active Directory (pour localiser le serveur RIS)

3- Configuration du matériel sur un ordinateur exécutant Windows XP Professionnel :

Installation et configuration de périphériques matériels :

Avant de débuter l'installation d'un nouveau périphérique sous Windows XP Professionnel, il est impératif de vérifier que celui-ci se trouve bien dans la dernière version de la HCL (Hardware Compatibility List).

S'il s'agit d'un périphérique Plug-and-Play, l'installation sera facilitée car Windows XP le détectera automatiquement, l'installera et le configurera.

Dans le cas d'un périphérique non Plug-and-Play, celui-ci nécessitera un pilote fourni par le fabriquant, qu'il faudra fournir à Windows XP Professionnel pendant la procédure d'installation.

Il est également important de noter qu'il faut disposer des droits d'administrateur pour installer un nouveau périphérique (sauf pour l'installation d'une imprimante locale). Il est possible de visualiser la liste des périphériques qui sont installés sur Windows XP Professionnel grâce au gestionnaire de périphériques.

Cet outil est accessible en faisant un clic droit sur le poste de travail, puis en sélectionnant Propriétés / Gestionnaire de périphériques. A partir du gestionnaire de périphériques, il est possible de supprimer, désactiver, mettre à jour tous les périphériques. Il suffit pour cela de faire un clic droit sur le périphérique en question, puis de faire son choix dans le menu contextuel qui apparaît.

Le plus souvent, les imprimantes étant des périphériques Plug-and-Play, leur installation est automatique dès leur connexion. Cependant, il est possible d „exécuter cette opération manuellement (si par exemple l'utilisateur désire utiliser un autre pilote que celui fournit par Microsoft). Pour se faire, il suffit d'ouvrir le panneau de configuration, puis de cliquer sur Imprimante et autres périphériques, puis sur Imprimantes et télécopieurs. Ensuite sous tâches d'impression, il faut cliquer sur Ajouter une imprimante et suivre les instructions.

Configuration de Microsoft Windows XP Professionnel pour fonctionner sur des réseaux Microsoft :

Etude des groupes de travail et des comptes d’utilisateur :

Un groupe de travail est un ensemble d'ordinateur connecté à un réseau qui partage des ressources. Chacun des comptes utilisateur voulant accéder aux ressources du réseau devra être recréer sur chacune des machines auxquels il voudra accéder (ex : 3 utilisateurs pour 3 machines = 9 comptes à créer ou 50 utilisateurs pour 50 machines = 2500).

Ce type de structure est envisageable dans le cas d'une petite entreprise ayant peu d'ordinateur mis en réseau. Cela évite de mettre en place un serveur.

On distingue trois types de compte utilisateur :
- Compte d’utilisateur local : Permet d’ouvrir une session localement sur un ordinateur. Il est stocké dans la base SAM de l’ordinateur.
- Compte d’utilisateur de domaine : Permet d’ouvrir une session sur le domaine, et par conséquent d’accéder aux ressources de ce dernier.Il est stocké dans l’annuaire Active Directory.
- Compte d’utilisateur prédéfini : Administrateur et Invité, on ne peut pas supprimer ces comptes. Le compte invité est désactivé par défaut. La compte Administrateur et les seul compte par défaut qui à TOUT les droits d’administration et de gestion sur l’ordinateur.

Création et authentification de comptes d’utilisateur locaux :

Pour créer un compte d'utilisateur local, il faut passer par la fenêtre Gérer (disponible via le menu contextuel du Poste de travail), puis choisir l'option Utilisateur et groupes locaux, puis choisir l'option Nouvel utilisateur en faisant un clic droit sur Utilisateur.

Il s'agit après d'entrer les informations relatives à cet utilisateur. Une fois le compte utilisateur créer, il faut savoir qu'il aura des droits limités, cela signifie que l'utilisateur qui utilisera ce compte pour se connecter à l'ordinateur ne pourra pas effectuer des taches administratives comme par exemple installer un nouveau pilote pour un périphérique.

La méthode la plus facile pour changer le rang du compte utilisateur consiste à passer par le Panneau de configuration et d'entrer dans le menu Compte d’utilisateurs, puis sélectionner le compte que l'on veux modifier, cliquer sur Propriété, choisir l'onglet Appartenance au groupe et enfin choisir le niveau daccès de l'utilisateur. Notez qu'il y a trois options et non deux (Administrateur, et limité). La dernière option, Autre, permet de personnaliser le niveau d'accès du compte en l'affectant à un groupe ayant des niveaux d'accès bien particuliers.

Il est important de comprendre que l'une des plus grandes caractéristiques d'un groupe de travail est l'authentification qui se fait à un niveau local. C'est-à-dire que c'est la machine où l'utilisateur se connecte qui validera ou non l'ouverture de session. Si celle-ci abouti, l'utilisateur obtiendra un jeton d’accès qui constituera l'indentification de l'utilisateur pour cet ordinateur local et contient les paramètres de sécurité de l'utilisateur (ex : la liste des groupes auxquels il appartient).

Google